Export Compliance: apa itu, aturan kontrol ekspor dan enkripsi

Penulis: IT Sectr Diterbitkan: 2026-06-07 Waktu membaca: 9 mnt

Export Compliance — adalah persyaratan kontrol ekspor yang diterapkan toko aplikasi pada produk dengan enkripsi. Pengembang wajib menunjukkan kategori kriptografi dan mengajukan deklarasi sesuai dengan norma-norma Biro Industri dan Keamanan AS (BIS). Menurut Apple Export Compliance Documentation, 2026, pengisian yang salah menyebabkan penolakan build. Prosedur ini berlaku baik untuk App Store maupun Google Play dan memerlukan pemahaman tentang kategori CCAT dan pasar massal.

Utama

  • Export Compliance — prosedur wajib mendeklarasikan enkripsi dalam aplikasi sebelum dipublikasikan di App Store dan Google Play.
  • CCAT (Cryptography Classification) — kategori yang menentukan tingkat pembatasan ekspor: CCAT-1, CCAT-2, atau pasar massal.
  • Deklarasi ERN — nomor dalam laporan tahunan yang menegaskan kepatuhan terhadap norma kontrol ekspor BIS.
  • App Store memerlukan pemilihan kategori pada tahap unggah build melalui App Store Connect dengan kemungkinan memberikan ERN.
  • Google Play memeriksa status ekspor melalui formulir di konsol pengembang saat memublikasikan APK atau AAB baru.

Apa itu Export Compliance?

Export Compliance — adalah serangkaian persyaratan regulasi yang mengatur ekspor perangkat lunak dengan fungsi kriptografi ke luar AS. Aturan ditetapkan oleh Biro Industri dan Keamanan (BIS) Departemen Perdagangan AS dalam kerangka 15 CFR Parts 730–774. Apple dan Google, sebagai perusahaan Amerika, wajib memeriksa aplikasi untuk kepatuhan terhadap norma-norma ini. Pengembang mengisi deklarasi dengan menunjukkan kategori enkripsi dan jenis algoritma.

Dasar hukum kontrol ekspor

Dasar regulasi adalah EAR (Export Administration Regulations), yang mengklasifikasikan semua perangkat lunak kriptografi ke dalam kategori. Kategori 5 Bagian 2 mencakup produk dengan enkripsi. Untuk aplikasi mobile berlaku aturan yang disederhanakan — pasar massal (mass market) dan prosedur pemberitahuan (self-classification). Pengembang tidak perlu mendapatkan lisensi individu jika aplikasi termasuk dalam pengecualian.

Siapa yang harus melalui Export Compliance

Setiap aplikasi yang menggunakan enkripsi wajib melalui pemeriksaan. Pengecualian — produk yang hanya menggunakan enkripsi bawaan sistem operasi (iOS URLSession, Android SSLSocket) tanpa menambahkan algoritma kriptografi sendiri. Jika pengembang menambahkan enkripsi kustom, pustaka OpenSSL, atau implementasi AES/RSA apa pun, deklarasi wajib dilakukan. Menurut Google Play Console, sekitar 30% aplikasi yang ditolak menerima penolakan karena Export Compliance yang salah.

Mengapa kontrol ekspor penting untuk aplikasi mobile

Kontrol ekspor melindungi keamanan nasional dengan membatasi penyebaran teknologi kriptografi. AS mewajibkan pelaporan produk dengan enkripsi untuk mencegah penggunaannya untuk tujuan ilegal. Bagi pengembang, ketidakpatuhan terhadap aturan menyebabkan pemblokiran aplikasi, denda hingga 1 juta dolar, dan larangan publikasi. Apple dan Google bertindak sebagai agen kontrol — mereka tidak akan melewatkan build tanpa deklarasi yang benar.

Konsekuensi pelanggaran

Pelanggaran Export Compliance dapat mengakibatkan penghapusan aplikasi dari toko dan masuknya pengembang ke dalam daftar hitam. BIS berhak menerapkan sanksi administratif, termasuk denda besar. Pada tahun 2024, BIS mendenda tiga perusahaan karena memublikasikan perangkat lunak dengan enkripsi tidak tersertifikasi sebesar lebih dari 2 juta dolar. Bagi pengembang independen, risiko utamanya adalah penolakan build dan kehilangan waktu untuk publikasi ulang.

Peran toko aplikasi

Apple dan Google bertindak sebagai perantara antara pengembang dan regulator. App Store Connect dan Google Play Console menyertakan formulir Export Compliance wajib pada tahap unggah. Tanpa melewati langkah ini, tombol kirim untuk peninjauan diblokir. Toko tidak memeriksa kebenaran data — hanya keberadaannya. Tanggung jawab atas kebenaran ada pada pengembang.

Cara mengklasifikasikan enkripsi dalam aplikasi

Klasifikasi enkripsi dimulai dengan jawaban atas pertanyaan: apakah aplikasi menggunakan kriptografi sendiri? Jika aplikasi hanya mengandalkan API standar sistem operasi (CommonCrypto di iOS, javax.crypto di Android), maka termasuk pengecualian dan tidak memerlukan deklarasi. Jika pustaka eksternal ditambahkan atau algoritma sendiri diimplementasikan, kategori CCAT harus ditentukan.

Kategori CCAT

CCAT-1 — barang pasar massal (mass market) dengan kriptografi yang sesuai dengan pengecualian 740.17 EAR. Ini termasuk aplikasi dengan enkripsi AES-128/256, RSA-2048 yang menggunakan protokol standar TLS/HTTPS. CCAT-2 — produk dengan kriptografi tidak standar yang memerlukan lisensi individu. Sebagian besar aplikasi mobile termasuk dalam CCAT-1. Kategori pasar massal adalah bentuk deklarasi yang paling sederhana.

Kriptografi pasar massal

Aplikasi dianggap sebagai produk pasar massal jika fungsi kriptografinya tersedia untuk khalayak luas, tidak memerlukan pengetahuan khusus untuk digunakan, dan sesuai dengan standar terbuka. Menurut BIS Supplementary Information (2025), pasar massal mencakup aplikasi dengan AES, RSA, ECC dan implementasi TLS 1.2/1.3. Jika aplikasi menggunakan algoritma tidak standar dengan panjang kunci kurang dari 56 bit, aplikasi tersebut dikecualikan dari kategori ini.

Prosedur deklarasi di App Store

Prosedur Export Compliance di App Store dimulai di App Store Connect saat mengunggah build baru. Sistem mengajukan serangkaian pertanyaan: apakah aplikasi menggunakan enkripsi, apakah termasuk pasar massal, apakah ERN terdaftar. Pengembang menjawab dan berdasarkan jawaban tersebut status ekspor dibentuk. Jika terjadi kesalahan, status dapat diubah — Apple tidak mendenda untuk koreksi, tetapi pengunggahan ulang build wajib dilakukan.

Pendaftaran ERN

ERN (Encryption Registration Number) — nomor pendaftaran tahunan di BIS yang menegaskan bahwa produk telah diklasifikasikan berdasarkan pemberitahuan. Pendaftaran ERN gratis dan berlaku satu tahun. Formulir pengajuan adalah SNAP-R di situs BIS. Setelah mendapatkan ERN, pengembang memasukkan nomor tersebut ke App Store Connect dan dibebaskan dari pertanyaan berulang pada unggahan berikutnya selama setahun. Menurut statistik Apple, 60% pengembang menggunakan ERN untuk menyederhanakan prosedur.

Klasifikasi mandiri

Jika ERN tidak tersedia, pengembang melakukan klasifikasi mandiri melalui antarmuka App Store Connect. Apple menggunakan algoritma berdasarkan jawaban untuk menetapkan kategori. Jika pilihan salah, sistem merekomendasikan untuk mendapatkan ERN. Klasifikasi mandiri cocok untuk aplikasi sederhana dengan enkripsi standar. Untuk produk dengan kriptografi tidak standar, Apple merekomendasikan pendaftaran ERN untuk menghindari kesalahan.

Export Compliance di Google Play

Google Play melakukan pemeriksaan Export Compliance melalui formulir di konsol pengembang. Pada tahap pembuatan rilis baru, sistem meminta informasi tentang kriptografi. Google menggunakan kategori EAR yang sama dengan Apple, tetapi prosesnya disebut Export Compliance Review. Jawaban dicatat dan diterapkan ke semua build mendatang. Google tidak memerlukan ERN untuk sebagian besar aplikasi — pernyataan tentang kepemilikan pasar massal sudah cukup.

Proses di konsol pengembang

Di Google Play Console, bagian Export Compliance terdapat di pengaturan aplikasi App Content. Pengembang menjawab tiga pertanyaan: apakah aplikasi mengandung kriptografi, apakah ditujukan untuk pasar massal, dan apakah sesuai dengan pengecualian 740.17. Google tidak memeriksa kebenaran jawaban sampai ada keluhan. Namun, BIS dapat meminta dokumen, dan pengembang wajib memberikan justifikasi klasifikasi.

Perbedaan antara Apple dan Google

Perbedaan utama — Apple memerlukan ERN untuk kasus kompleks, Google mengandalkan deklarasi mandiri. App Store meminta Export Compliance untuk setiap build baru, Google Play — sekali untuk aplikasi. Apple memeriksa jawaban lebih ketat dan dapat menolak build, Google hanya mencatat data. Kedua toko mengikuti kerangka regulasi EAR yang sama, tetapi proses implementasinya berbeda. Pengembang cukup memahami klasifikasi sekali untuk publikasi di kedua platform.

Kesalahan umum saat mengisi deklarasi

Kesalahan dalam Export Compliance terbagi menjadi tiga kategori: klasifikasi enkripsi yang salah, melewatkan bidang wajib, dan ERN yang tidak valid. Yang paling umum — pengembang menunjukkan bahwa enkripsi tidak digunakan, padahal aplikasi memanggil metode CommonCrypto atau javax.crypto. Yang kedua paling sering — pemilihan kategori CCAT yang salah ketika aplikasi dengan TLS 1.3 ditandai sebagai kriptografi tidak standar. Yang ketiga — memasukkan ERN yang tidak valid yang tidak lulus verifikasi di basis data BIS.

Cara menghindari penolakan build

Disarankan untuk membuat daftar semua fungsi kriptografi aplikasi sebelum mengisi formulir. Periksa pustaka apa yang diimpor, API enkripsi apa yang dipanggil. Untuk iOS — periksa keberadaan CommonCrypto, Security.framework, OpenSSL. Untuk Android — javax.crypto, android.security, Conscrypt. Jika aplikasi hanya menggunakan HTTPS melalui permintaan jaringan standar, aplikasi dibebaskan dari deklarasi. Jika ragu sedikit pun, pilih opsi dengan deklarasi.

Audit status ekspor

Audit Export Compliance secara teratur membantu menghindari sanksi saat memperbarui aplikasi. Jika dalam versi baru ditambahkan kriptografi, deklarasi harus diisi ulang. Apple dan Google memberi tahu pengembang jika kategori aplikasi berubah. Setahun sekali disarankan untuk memeriksa masa berlaku ERN dan memperpanjangnya jika diperlukan. Untuk proyek besar dengan puluhan aplikasi, otomatisasi audit melalui CI/CD mengurangi risiko kesalahan manusia.

Pertanyaan yang sering diajukan

Apakah perlu melalui Export Compliance jika aplikasi hanya menggunakan HTTPS?

Tidak, jika HTTPS diimplementasikan melalui API bawaan sistem operasi (URLSession di iOS, HttpURLConnection di Android) tanpa menambahkan sertifikat sendiri atau algoritma kriptografi kustom, deklarasi tidak diperlukan. Pengecualian — penggunaan OpenSSL atau pustaka TLS pihak ketiga lainnya.

Apa itu ERN dan bagaimana cara mendapatkannya?

ERN (Encryption Registration Number) — pengidentifikasi pendaftaran tahunan di BIS. Dapat diperoleh secara gratis melalui sistem SNAP-R di situs bis.gov dengan mengisi formulir pemberitahuan klasifikasi. Nomor berlaku 1 tahun dan mencakup semua versi aplikasi.

Bisakah Apple menolak build karena Export Compliance yang salah?

Ya, Apple dapat menolak build jika jawaban atas pertanyaan Export Compliance bertentangan atau tidak sesuai dengan fungsionalitas aplikasi. Dalam kasus ini, pengembang menerima pesan dari App Store Review dengan menyebutkan alasan dan dapat mengunggah ulang build dengan data yang diperbaiki.

Apakah persyaratan Export Compliance berbeda untuk Apple dan Google?

Kerangka regulasi EAR sama, tetapi prosesnya berbeda: Apple memeriksa setiap build, Google — sekali untuk aplikasi. Apple memerlukan ERN untuk kriptografi tidak standar, Google menerima deklarasi mandiri. Kedua toko mengikuti kategori CCAT dan aturan BIS.

Apa yang terjadi jika saya tidak mengisi Export Compliance?

App Store dan Google Play memblokir pengunggahan build tanpa formulir Export Compliance yang diisi. Aplikasi tidak akan lulus peninjauan dan publikasi tidak mungkin dilakukan. Untuk aplikasi yang sudah dipublikasikan, perubahan status ekspor memerlukan kompilasi baru dan peninjauan ulang.

Kesimpulan

  • Export Compliance — prosedur wajib mendeklarasikan kriptografi untuk publikasi di App Store dan Google Play, berdasarkan norma EAR.
  • Klasifikasi CCAT membagi aplikasi ke dalam kategori pasar massal dan yang memerlukan lisensi individu. Sebagian besar produk mobile termasuk dalam kategori pertama.
  • ERN — nomor pendaftaran tahunan di BIS yang menyederhanakan proses Export Compliance di App Store selama 12 bulan.
  • Apple memeriksa setiap build, Google Play mencatat status sekali. Tanggung jawab atas kebenaran data ada pada pengembang.
  • Aplikasi tanpa kriptografi sendiri dibebaskan dari deklarasi. Penggunaan API standar sistem operasi tidak memerlukan pengisian formulir.
  • Kesalahan umum — kategori enkripsi yang salah dan ERN tidak valid — diselesaikan dengan mengunggah ulang build dengan data yang diperbaiki.
  • Disarankan untuk melakukan audit Export Compliance pada setiap pembaruan besar dan memperpanjang ERN setiap tahun untuk publikasi tanpa hambatan.

Kami akan mengembangkan aplikasi seluler turnkey

IT Sectr membuat aplikasi iOS dan Android untuk startup dan bisnis sejak 2017. Kami akan memberi saran dan mengusulkan solusi terbaik.

Diskusikan proyek

Baca juga